Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Примечание.
Microsoft Defender for Cloud Apps теперь является частью Microsoft Defender XDR, которая сопоставляет сигналы из разных Microsoft Defender набора и предоставляет возможности обнаружения, исследования и эффективного реагирования на уровне инцидентов. Дополнительные сведения см. в разделе Microsoft Defender for Cloud Apps в Microsoft Defender XDR.
В этой статье описывается настройка автоматической отправки журналов для непрерывных отчетов в Defender for Cloud Apps с помощью контейнера Podman в Linux на локальном сервере. Непрерывные отчёты автоматически загружают логи с ваших сетевых межсетевых экранов и прокси в Cloud Discovery, обеспечивая постоянную видимость использования облачных приложений по всей вашей организации. Используйте это локальное развертывание на базе Podman, когда ваша среда запускает RHEL 7.1 или выше, что требует Podman вместо Docker для автоматического сбора логов. Задачи по настройке включают настройку источника данных, развертывание контейнера сборщика журналов и проверку успешной загрузки логов.
Предварительные условия
Перед началом работы:
- Убедитесь, что вы используете контейнер с RHEL 7.1 и более поздних версий.
- Так как Docker и Podman не могут сосуществовать на одном компьютере, перед запуском Podman обязательно удалите все установки Docker.
- Убедитесь, что вы вошли на компьютер RHEL в качестве пользователя
rootдля развертывания Podman.
Настройте автоматическую загрузку логов с помощью Podman
Войдите на портал Defender и выберите параметры автоматической отправки журналов > Cloud Apps > Cloud Discovery>.
Убедитесь, что на вкладке Источники данных определен источник данных. В противном случае выберите Добавить источник данных , чтобы добавить его.
Выберите вкладку Сборщики журналов, где перечислены все сборщики журналов, развернутые в вашем арендаторе.
Щелкните ссылку Добавить сборщик журналов . Затем в диалоговом окне Создание сборщика журналов введите:
Поле Описание Name Введите понятное имя на основе ключевых сведений, которые использует сборщик журналов, таких как ваш внутренний стандарт именования или расположение сайта. IP-адрес узла или полное доменное имя Введите IP-адрес хост-машины или виртуальной машины (ВМ) сборщика журналов. Убедитесь, что служба системного журнала или брандмауэр могут получить доступ к ip-адресу или полному доменному имени, которые вы вводите. Источники данных Выберите источник данных, который вы хотите использовать. Если вы используете несколько источников данных, выбранный источник применяется к отдельному порту, чтобы сборщик журналов продолжал отправлять данные согласованно.
Например, в следующем списке приведены примеры сочетаний источников данных и портов:
- Пало Альто: 601
— CheckPoint: 602
- ZScaler: 603Выберите Создать, чтобы отобразить на экране дополнительные инструкции для конкретной ситуации.
Скопируйте отображаемую команду и измените ее при необходимости в зависимости от используемой службы контейнеров. Например:
(echo <key>) | podman run --privileged --name PodmanTest -p 601:601/tcp -p 21:21 -p 20000-20099:20000-20099 -e "PUBLICIP='10.0.2.15'" -e "PROXY=" -e "SYSLOG=true" -e "CONSOLE= <tenant>.us3.portal.cloudappsecurity.com" -e "COLLECTOR=PodmanTest" --security-opt apparmor:unconfined --cap-add=SYS_ADMIN --restart unless-stopped -a stdin -i mcr.microsoft.com/mcas/logcollector starterВыполните измененную команду на компьютере, чтобы развернуть контейнер. В случае успешного выполнения в журналах отображается загрузка образа с mcr.microsoft.com, после чего продолжается создание BLOB-объектов для контейнера.
После полного развертывания контейнера убедитесь, что он работает, проверив в службе контейнеризации:
podman ps
Примечание.
Контейнеры Podman не запускаются автоматически при перезагрузке сервера узла. Перезапуск хост-компьютера Podman также требует повторного запуска контейнера.
Устранение неполадок
Если вам не удаётся получить журналы брандмауэра из контейнера Podman, проверьте следующее:
Убедитесь, что rsyslog вращается в сборщике журналов.
Если вы изменили конфигурацию контейнера или настройки файрвола и syslog, подождите пару часов и выполните следующую команду, чтобы узнать, изменился ли статус журнала:
podman logs <container name>где
<container name>— имя используемого контейнера.Если журналы по-прежнему не отправляются, убедитесь, что контейнер развернут с помощью флага
--privileged. Если вы не развернули контейнер с флагом--privileged, контейнер не будет собирать отправленные файлы на хост-компьютер.
Связанные материалы
Дополнительные сведения см. в разделе Настройка автоматической отправки журналов для непрерывных отчетов.